Memahami dan Menyelesaikan Masalah 'Windows Defender Credential Guard Tidak Membenarkan Penggunaan Kredensial yang Disimpan'

Pengawal kelayakan Windows Defender tidak membenarkan penggunaan kelayakan yang disimpan
  • Pengawal Kredensial mengehadkan penggunaan kelayakan yang disimpan untuk melindungi data pengguna semasa RDP dan operasi sensitif yang lain.
  • Terdapat kaedah dan penyelesaian praktikal untuk mengurus akses RDP walaupun Credential Guard diaktifkan, seperti menggunakan alat cmdkey atau SSO dengan konfigurasi yang betul.
  • Konfigurasi yang betul melalui Dasar Kumpulan, Pendaftaran atau Intune adalah penting untuk mengimbangi kemudahan dan keselamatan, memastikan pengguna dapat bekerja dengan cekap sambil mengekalkan perlindungan sistem.

Sesiapa yang kerap menggunakan Windows Remote Desktop (RDP) atau mengurus komputer perusahaan pada Windows 10 atau 11, lambat laun, akan menghadapi ralat samar: “Windows Defender Credential Guard tidak membenarkan penggunaan kelayakan yang disimpan. Sila masukkan kelayakan anda.” Mesej ini sudah cukup untuk mengganggu aliran kerja pentadbir sistem dan pengguna kuasa yang biasanya lancar, yang sering menyebabkan kekeliruan dan mencetuskan kebimbangan keselamatan.

Panduan ini menghuraikan sebab ralat ini muncul, apa yang sebenarnya dilakukan oleh Windows Defender Credential Guard dan bagaimana anda boleh menyelesaikan atau mengatasinya sambil mengekalkan keselamatan dan kemudahan. Kami akan menerangkan penyelesaian dunia sebenar, penjelasan teknikal dan amalan terbaik terus daripada menyelami sumber rasmi Microsoft, pengalaman pengguna dan nasihat komuniti yang telah terbukti berkesan — semuanya diungkapkan semula dengan jelas dan langkah-langkah yang boleh diambil tindakan.

Apakah Pengawal Kredensial Windows Defender?

Pengawal Kredensial ialah ciri keselamatan terbina dalam versi Windows terkini (Windows 10, Windows 11 dan edisi pelayan) yang tertumpu pada melindungi maklumat kredensial sensitif seperti hash kata laluan NTLM dan Tiket Pemberian Tiket Kerberos (TGT). Ia mencapai matlamat ini dengan mengasingkan rahsia ini dalam persekitaran yang selamat dan disokong perkakasan, memanfaatkan keselamatan berasaskan virtualisasi (VBS).

Mengapakah Microsoft menguatkuasakan strategi kelayakan yang begitu ketat? Pada zaman di mana perisian hasad dan penyerang cuba mencuri kelayakan daripada ingatan, "pengawal" ini menyekat teknik kecurian kelayakan seperti Pass-the-Hash atau lambakan kelayakan, yang sering digunakan dalam serangan pergerakan lateral. Apabila diaktifkan — terutamanya pada peranti perusahaan — Pengawal Kelayakan menguatkuasakan persekitaran yang ketat di mana rahsia kelayakan tidak boleh diakses oleh proses, aplikasi atau pentadbir Windows biasa.

Mengapakah Kredensial yang Disimpan Tidak Boleh Digunakan dengan Pengawal Kredensial?

Ramai pengguna mula-mula menghadapi batasan ini semasa cuba menggunakan semula kelayakan RDP yang disimpan sebelum ini. Jawapannya mudah: kelayakan yang disimpan tidak lagi dianggap selamat dalam sistem yang mana Pengawal Kredensial aktif.

Ini direka bentuk, bukan pepijat. Matlamat asas Credential Guard adalah untuk menghalang penyerang daripada memanfaatkan kelayakan yang dicuri atau disimpan. Menyimpan kelayakan ke cakera atau stor kelayakan (seperti yang mungkin tanpa Credential Guard) menjejaskan sepenuhnya perlindungan yang sepatutnya diberikan oleh VBS dan proses terpencil.

Dokumentasi rasmi Microsoft adalah jelas: Apabila Pengawal Kredensial (atau ciri berkaitannya, Pengawal Kredensial Jauh) dihidupkan, penggunaan kelayakan yang disimpan untuk pengesahan (terutamanya melalui Desktop Jauh) disekat secara eksplisit. Pengguna melihat ralat atau gesaan yang memaksa mereka untuk mengesahkan semula, memastikan kelayakan tidak pernah dibiarkan terapung dalam bentuk yang boleh diakses.

Ralat Lazim dan Pengalaman Pengguna

Jika anda merupakan sebahagian daripada jabatan IT atau hanya pengguna kuasa yang menaik taraf kepada Windows 11 22H2 atau yang lebih baharu, anda mungkin tiba-tiba mendapati kelayakan RDP yang disimpan berhenti berfungsi. Apabila cuba memulakan sesi melalui mstsc.exe (klien Microsoft RDP asli), tetingkap timbul akan berbunyi:

Windows Defender Credential Guard tidak membenarkan penggunaan kelayakan yang disimpan. Sila masukkan kelayakan anda.

Mesej ini boleh muncul walaupun anda pasti anda tidak pernah mendayakan Credential Guard secara eksplisit. Ini kerana Microsoft telah mula mendayakan Credential Guard secara lalai pada perkakasan yang serasi dan versi Windows 11 yang lebih baharu selepas 22H2 dan seterusnya. Dalam beberapa kes yang jarang berlaku, pengguna melaporkan tetingkap timbul walaupun Credential Guard kelihatan dimatikan — ini selalunya disebabkan oleh sisa-sisa tetapan Dasar Kumpulan atau Pendaftaran.

LIHAT JUGA  Cara Mendapatkan Bantuan dengan Windows 10: Panduan Lengkap untuk Pilihan Sokongan, Kemas Kini & Langkah Seterusnya

Kaedah Utama untuk Mengatasi atau Memperbaiki Isu

Bergantung pada sama ada anda ingin menyimpan Credential Guard untuk keselamatan atau perlu memulihkan kemudahan (dan sanggup mengorbankan beberapa perlindungan), terdapat beberapa pendekatan:

1. Gunakan Alat cmdkey untuk Sambungan RDP

Salah satu penyelesaian yang paling berkesan, tanpa perlu mendalami suntingan Pendaftaran yang berisiko atau perubahan Dasar Kumpulan, adalah melalui alat baris arahan cmdkey.

Utiliti terbina dalam ini boleh mendaftarkan kelayakan generik dengan cara yang diterima oleh Credential Guard.

  • Buka Prompt Perintah sebagai pentadbir.
  • Jalankan arahan berikut (gantikan dengan IP/hos sasaran sebenar anda, nama pengguna dan kata laluan):
cmdkey /generik:TERMSRV/nama sasaran / Pengguna:nama pengguna /lulus:kata laluan

Penting: Pastikan anda menggunakan /generic dan bukannya jenis lalai. Pengawal Kredensial hanya menyekat penggunaan kelayakan domain yang disimpan, bukan yang generik yang ditambah secara manual dengan cara ini.

Selepas itu, anda sepatutnya dapat menyambung melalui Remote Desktop tanpa diminta untuk kelayakan, kerana entri "generik" tersebut diterima di bawah peraturan Credential Guard.

Untuk melihat kelayakan RDP semasa anda yang disimpan sebagai entri TERMSRV:

cmdkey /senarai:TERMSRV/*

Dan untuk memadam entri tertentu jika perlu:

cmdkey /padam:TERMSRV/nama sasaran

2. Laraskan Pengawal Kredensial melalui Pendaftaran atau Dasar Kumpulan

Bagi mereka yang ingin melumpuhkan Pengawal Kredensial sepenuhnya (untuk memulihkan semua kemudahan legasi), anda memerlukan hak pentadbiran.

  • Navigasi ke HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard dalam Daftaran Windows.
  • Tetapkan EnableVirtualizationBasedSecurity (DWORD) kepada 0
  • Tetapkan juga RequirePlatformSecurityFeatures (DWORD) kepada 0
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa, tetapkan Bendera LsaCfg (DWORD) kepada 0
  • Selepas membuat perubahan ini, mulakan semula peranti

Pendekatan ini melumpuhkan sepenuhnya Keselamatan Berasaskan Virtualisasi dan Pengawal Kredensial. Harap maklum, anda kehilangan perlindungan Pengawal Kredensial dengan berbuat demikian, dan ia mungkin melanggar dasar keselamatan organisasi anda.

Pentadbir juga boleh menggunakan Dasar Kumpulan:

  • Mengakses Konfigurasi Komputer > Templat Pentadbiran > Sistem > Pengawal Peranti
  • Tukar Hidupkan Keselamatan Berasaskan Virtualisasi kepada “Dilumpuhkan” atau “Tidak Dikonfigurasikan”
  • Melaraskan Konfigurasi Pengawal Kredensial seperti yang diperlukan
  • Mulakan semula komputer yang terjejas

Jika Pengawal Kredensial diaktifkan menggunakan kunci UEFI, terdapat langkah tambahan yang melibatkan pembolehubah bcdedit dan EFI ; rujuk dokumentasi rasmi Microsoft untuk butiran lengkap.

3. Fikirkan Semula Konfigurasi SSO Daftar Masuk Tunggal (SSO) dan RDP

Syarikat sering bergantung pada RDS SSO (Remote Desktop Services Single Sign-On) untuk melancarkan proses log masuk. Dengan Credential Guard, kesilapan konfigurasi atau dasar SSO yang tidak lengkap sering menyebabkan pengguna diminta untuk mendapatkan kelayakan walaupun SSO sepatutnya diaktifkan.

Cara yang betul adalah dengan menggunakan Kerberos Constrained Delegation dan mengkonfigurasi GPO dan DNS dengan betul. Pastikan:

  • Pendelegasian kelayakan Kerberos untuk perkhidmatan TERMSRV diberikan kepada hos atau ladang RDS
  • DNS berfungsi tanpa masalah
  • Sijil sah dan belum tamat tempoh
  • Kedua-dua klien dan pelayan disambungkan ke domain yang sama

Bagi pengguna dalam kumpulan Pengguna Dilindungi , pendelegasian telah dinyahdayakan secara reka bentuk untuk keselamatan tambahan. Akaun ini tidak boleh menggunakan SSO untuk RDS dengan Pengawal Kredensial — ini melindungi akaun pentadbir atau eksekutif yang sensitif dengan mengorbankan kemudahan.

Untuk konfigurasi langkah demi langkah, semak sumber seperti Dayakan Pengesahan Daftar Masuk Tunggal (SSO) pada RDS Windows Server | Hab OS Windows.

Bagaimana Pengawal Kredensial Berfungsi di bawah Hud

Pengawal Kredensial menggunakan Keselamatan Berasaskan Virtualisasi untuk memisahkan kredensial daripada akses oleh sistem pengendalian Windows biasa. Kernel melancarkan proses terasing yang selamat (LSAISO.exe), yang bertanggungjawab untuk menyimpan dan memproses kredensial direktori. Apabila proses (seperti mstsc atau pembekal kredensial) cuba menggunakan kredensial yang disimpan, Pengawal Kredensial memintas permintaan tersebut dan menyekat sebarang operasi yang akan menghantar rahsia yang disimpan di luar kotak selamat ini.

Sasaran utama Pengawal Kredensial:

  • Hash kata laluan NTLM
  • Tiket pemberian tiket Kerberos (TGT)
  • Kelayakan domain disimpan oleh aplikasi atau sebagai sebahagian daripada sambungan RDP
LIHAT JUGA  Panduan Lengkap untuk Pemacu Audio Realtek untuk Windows 11

Ciri ini dikuatkuasakan secara lalai dalam persediaan Windows perusahaan moden dan semakin popular dengan usaha daripada Microsoft untuk melindungi persekitaran korporat daripada kecurian kelayakan dan serangan ransomware.

Memahami Pengawal Kredensial Jauh vs. Perlindungan Tradisional

Pengawal Kredensial Jauh ialah ciri berkaitan tetapi berasingan yang menyediakan SSO dan menghalang kredensial daripada didedahkan melalui sambungan RDP secara khusus. Ia mengalihkan permintaan Kerberos kembali ke peranti sumber (klien), memastikan peranti jauh tidak pernah menerima data kredensial yang boleh digunakan semula. Ini menyekat kecurian kredensial walaupun pelayan dicerobohi.

Perkara utama Pengawal Kredensial Jauh:

  • Tiada kelayakan dihantar ke hos jauh (mencegah kecurian pass-the-hash)
  • Daftar masuk tunggal (SSO) dikekalkan supaya pengguna tidak perlu memasukkan semula kata laluan
  • Memerlukan pengesahan Kerberos (tidak berfungsi dengan sandaran NTLM)
  • Hanya berfungsi apabila kedua-dua klien dan hos adalah sebahagian daripada domain Active Directory yang sama (peranti yang disertai Entra ID tidak disokong pada masa ini)

Jika organisasi anda memerlukan akses meja bantuan/pentadbir melalui RDP, adalah disyorkan untuk menggunakan mod Pentadbir Terhad (dengan menjalankan mstsc.exe /RestrictedAdmin), yang mengelakkan pendedahan kelayakan kepada pelayan yang dikompromi — dengan mengorbankan sedikit fleksibiliti SSO.

Apabila Melumpuhkan Pengawal Kredensial Tidak Digalakkan

Melumpuhkan Credential Guard mungkin kelihatan seperti penyelesaian mudah untuk mendapatkan semula keserasian penuh, tetapi ini meningkatkan risiko kecurian kelayakan dan serangan pergerakan lateral dengan ketara. Credential Guard ialah pertahanan kritikal dalam strategi keselamatan perusahaan moden, menghalang banyak teknik pasca eksploitasi yang paling biasa digunakan oleh penyerang.

Organisasi harus menilai penyelesaian alternatif seperti Pengurusan Akses Istimewa (PAM) atau alat pengurusan kata laluan tempatan (seperti Microsoft LAPS) untuk mengimbangi keselamatan dengan kebolehgunaan tanpa melumpuhkan perlindungan ini.

Memeriksa Sama ada Pengawal Kredensial Didayakan (Langkah Pengesahan)

Terdapat beberapa cara yang boleh dipercayai untuk mengesahkan status Pengawal Kelayakan:

  • Maklumat sistem: Jalankan msinfo32.exe, tandakan di bawah “Perkhidmatan Keselamatan Berasaskan Virtualisasi Berjalan” untuk “Pengawal Kredensial.”
  • PowerShell: Lari ((Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard).SecurityServicesRunning). Keputusan: 0 = mati, 1 = hidup.
  • Pemapar Acara: Semak Log Windows > Sistem, tapis mengikut peristiwa WinInit yang berkaitan dengan Pengawal Kredensial.

Hanya menyemak LsaIso.exe dalam Pengurus Tugas tidak selalunya boleh dipercayai; lebih baik kaedah rasmi ini untuk status yang tepat.

Amalan Terbaik untuk Pengguna Perusahaan dan Rumah

Bagi pasukan IT, aliran kerja yang optimum adalah untuk mengimbangi keselamatan dan pengalaman pengguna:

  • Dayakan Pengawal Kredensial secara lalai melalui Intune, GPO atau Pendaftaran untuk garis dasar keselamatan
  • Bimbing pengguna untuk menggunakan penyelesaian "cmdkey" dengan kelayakan generik eksplisit untuk sambungan RDP biasa jika diperlukan
  • Konfigurasikan SSO yang betul melalui Kerberos dan pastikan klien/pelayan disertai domain untuk akses lancar di bawah perlindungan
  • Hadkan penyahaktifan Pengawal Kredensial hanya kepada kes-kes yang diperlukan, dengan kelulusan yang sewajarnya
  • Gunakan perlindungan tambahan seperti LAPS atau PAM tanpa menjejaskan keselamatan kelayakan

Pengguna rumah biasanya menghadapi lebih sedikit sekatan daripada Credential Guard, tetapi jika menghadapi ralat, penyelesaian cmdkey adalah langkah pertama yang baik sebelum mempertimbangkan kompromi keselamatan.

Petua penyelesaian masalah:

  • Jika ralat muncul dan Pengawal Kredensial tidak seharusnya aktif, semak tetapan dan dasar Pendaftaran, kerana beberapa tetapan yang berlarutan mungkin mengekalkan sekatan tersebut.
  • Selepas membuat perubahan, sentiasa mulakan semula komputer untuk tetapan tersebut berkuat kuasa.

Adalah penting untuk mengutamakan perlindungan kelayakan berbanding kemudahan penggunaan semula kelayakan. Penerimaan Credential Guard oleh Microsoft secara lalai mencerminkan kepentingan yang semakin meningkat dalam mencegah kecurian kelayakan dalam landskap ancaman siber yang sentiasa berubah. Mengkonfigurasi dan memahami cara ciri ini berfungsi membolehkan pentadbir dan pengguna mengekalkan keseimbangan antara keselamatan dan akses jauh yang berkesan.

Tinggalkan komen